Tým Rustu varoval před kampaní, která falešnými pohovory míří na správce crates
Bezpečnostní pracovní skupina Rustu a tým registru crates.io oznámily, že proti členům projektu a vlastníkům oblíbených crates běží cílená kampaň. Začíná domluveným videohovorem o práci nebo zakázce a končí prosbou, aby si volaný něco doinstaloval. Převzaté účty mají podle oznámení posloužit k vydávání malwaru.
Bezpečnostní pracovní skupina jazyka Rust a tým registru crates.io napsaly 17. září, že proti členům projektu rust-lang a vlastníkům oblíbených crates běží cílená kampaň. Útočníci podle nich nechtějí jen data: cílem je převzít zařízení a účty a z nich pak vydávat malware. Oznámení podepsal Adam Harvey za obě skupiny.

Hovor o práci, na jehož konci se něco instaluje
Popis postupu je v oznámení krátký. Někdo si s cílem sjedná videohovor kolem něčeho příjemného – nabídky práce, spolupráce na projektu, zakázky – a ten hovor pak poslouží k tomu, aby si volaný do počítače nainstaloval něco navíc. Ukázkový příklad, který tým uvádí, je údajně chybějící zvukový kodek. Druhá varianta je ještě prostší: útočník podstrčí do schránky příkaz a požádá, aby ho člověk spustil.
Firmy, které za tím stojí, existují jen jako profily. Tým Rustu píše, že si útočníci zakládají nové, ale věrohodně vypadající firemní stránky včetně přijatelných účtů na LinkedInu, aby povrchní kontrolu přešli. Obrana čtením profilu tak nefunguje. Zbývá to, kdo hovor svolal a na jaké platformě.
Srpnový případ: balíček visel v registru 86 minut
Teoretická hrozba to není. Tým Rustu sám odkazuje na starší kampaň z června, která mířila na řadu známých vývojářů jazyka, a na případ crate arrayref z 20. srpna. Jestli je za všemi třemi vlnami jeden útočník, oznámení netvrdí – říká, že to zatím není jasné.
U arrayrefu je průběh doložený po minutách. Ráno v 7.15 UTC dostal bezpečnostní tým hlášení, že crate proc-macro1 obsahuje škodlivý kód; jeho build script stahoval z cizího serveru další stupeň. Vyšlo přitom najevo, že arrayref, běžně používaná knihovna pro práci s poli, byl krátce předtím vydán znovu a dostal proc-macro1 jako závislost. Předchozí poctivé verze útočník navíc označil jako stažené z oběhu, takže uživatele tlačil právě k té otrávené.
Škodlivé verze Rust smazal a poctivé vrátil do oběhu. Podle oznámení byl arrayref 0.3.10 v registru 86 minut, internment 0.8.7 devadesát minut a append-only-vec 0.1.9 sto sedm minut. Účet autora tým zamkl, ale nemyslí si, že by jednal ve zlém úmyslu: pravděpodobně mu někdo převzal počítač nebo přihlašovací údaje. Nález ohlásil výzkumný tým firmy Nextron Systems.
Kolik lidí ty verze stáhlo, nikdo neřekl. Dosah samotné knihovny je přitom velký: rozhraní crates.io u ní 18. září 2026 vypisuje 264 193 768 stažení za celou dobu (vlastní dotaz na veřejné API registru), zatímco bezpečnostní firma Aikido mluvila v srpnu podle rozboru v The Registeru o zhruba 245 milionech. Počet stažení za celou historii ale neříká nic o tom, kolik vývojářů si stáhlo právě tu verzi, která byla škodlivá.
Build script se spustí sám při kompilaci
Proč útok míří na build script, je vidět z toho, jak Cargo pracuje. Build script je kód, který se v Rustu spouští před samotným překladem, aby si knihovna připravila, co potřebuje – vygenerovala vazby na systémovou knihovnu, zkusila dostupnost funkce. Spustí se tedy na počítači každého, kdo balíček přeloží, a to bez jakéhokoli dalšího potvrzení. Registr npm šel u obdobného mechanismu opačnou cestou a ve verzi 12 instalační skripty vypnul; Cargo build scripty k práci potřebuje, takže tuhle cestu nemá.
Podle rozboru Aikida nechal útočník zdrojový kód arrayrefu skoro nedotčený a přidal jen tu jedinou závislost; jméno proc-macro1 je přitom překlep běžně používaného proc-macro2. Vlastní kód ležel v souboru build.rs a při překladu zjistil operační systém a architekturu procesoru, stáhl odpovídající program a spustil ho. Verze existovaly pro Linux, Windows a obojí generaci Maců. Druhý stupeň pak podle téhož rozboru sahal na data prohlížečů založených na Chromiu a na úložiště rozšíření s kryptopeněženkami.
Postup, který se připisuje Severní Koreji
Tým Rustu píše, že tenhle tvar útoku je znám od KLDR a že se objevil i mimo komunitu jazyka. Vlastní doklad k tomu neuvádí, takže je to jeho posouzení, ne zjištění.
Podložit se ale dá, že takový modus operandi je popsaný. Databáze MITRE ATT&CK vede skupinu Contagious Interview pod označením G1052 a popisuje ji jako seskupení spojované se Severní Koreou, aktivní od roku 2023, které dělá kyberšpionáž i operace pro peníze včetně krádeží kryptovalut a přihlašovacích údajů. Míří na Windows, Linux i macOS a zvlášť na lidi, kteří vyvíjejí software nebo se pohybují kolem kryptovalut. Jméno té skupiny je celý její postup: pohovor. Podobné připsání zaznělo letos i u registru npm, kde Amazon spojil čtyři napadené balíčky se severokorejskou skupinou – a sám k tomu napsal, že je to závěr se střední mírou jistoty, ne důkaz.
Co Rust radí
Doporučení jsou dvě a obě jsou nudná. První se týká hovorů: u nevyžádaného kontaktu se vyplatí nedůvěra a hovor je lepší mít na platformě, které člověk sám věří – ideálně na té, kterou už používá a kterou svolá sám. Druhé míří na účty: zkontrolovat, že je zapnuté vícefázové přihlášení a že ve výpisu přihlášení nejsou cizí položky.
Kdo má o svůj účet obavu, má se podle oznámení obrátit na help@crates.io u věcí kolem registru a na security@rust-lang.org u všeho ostatního.
Rust zatím neřekl, jak přišel správce arrayrefu o přístup, kolik vývojářů si škodlivé verze stáhlo ani na kolika počítačích se program opravdu spustil. Registr má dnes podle svého API 335 511 balíčků a přes 445 miliard stažení; převzatý účet vlastníka jednoho z těch oblíbených je proto levnější cesta než hledat chybu v cizím kódu.
Zdroje
- Be alert: targeted attacks on prominent Rustaceans, blog Rustu, 17. září 2026
- Supply chain attack on arrayref, blog Rustu, 20. srpna 2026
- Hackers poison popular Rust crates to steal developers' credentials, The Register, 21. srpna 2026
- Contagious Interview, Group G1052, MITRE ATT&CK
- Počty stažení a balíčků: veřejné API crates.io, dotaz 18. září 2026